Уразливість CSRF у плагіні LEAV Last Email Address Validator для WordPress

Виявлено уразливість CSRF у плагіні LEAV Last Email Address Validator для WordPress версій до 1.7.1, що дозволяє змінювати налаштування плагіна через підроблені запити.
CVE-2025-14853CVSS 4.3Web

Уразливість CSRF у плагіні LEAV Last Email Address Validator для WordPress

Виявлено уразливість CSRF у плагіні LEAV Last Email Address Validator для WordPress версій до 1.7.1, що дозволяє змінювати налаштування плагіна через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
3.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LEAV Last Email Address Validator для WordPress версій до 1.7.1 має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції display_settings_page. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони зможуть переконати адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Для власників веб-сайтів на WordPress ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність перевірки електронних адрес. Це може знизити безпеку та надійність сайту, а також створити додаткові ризики для користувачів і адміністраторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LEAV Last Email Address Validator і встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до сторінок налаштувань плагіна лише для довірених адміністраторів, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо ризиків переходу за неперевіреними посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки